Блокировка Cloudflare, OVH, Hetzner, DigitalOcean... 09.06.2025 - xx.xx.xxxx

некоторые sni вызывали временную блокировку диапазонов айпи определённых хостингов
скорее всего сайтов банков и остальных введённых в белые списки

Может быть, но он больше не встречался

Тоже имею проблемы с img10.joyreactor.cc. Причем в моем случаи IP попал в блок ТСПУ (хорошо видно на трассировке)

Чем тригерится блок пока не понял.

UPD

По всей видимости на img10.reactor.cc не триггер, а просто бан по IP. Проверил с утра пораньше на 3 разных провайдерах (провод и моб) трейсом, у всех трейс отбивает пару хопов внутренней сети провайдера и обрывается на ТСПУ.

Интересно, чем им этот ресурс так неугодил.

Причём заблокированы конкретно IP 51.75.54.119 и 51.77.51.230. Если использовать другие DNS-сервера, то выдаются незаблокированные IP (оставлять я их не буду от греха подальше).
Ровно та же ситуация, что и с *.nexus-cdn.com, только блокировки после 3-10 пакетов нет.

Вот потенциальное объяснение: img10.reactor.cc - это домен, где хостятся исключительно файлы из секретных разделов. Эти же заблокированные IP используются для доменов img0.pornreactor.cc, img1.pornreactor.cc, img0.fapreactor.com и img1.fapreactor.com. Но если открыть этот же пост не на reactor.cc, а на joyreactor.cc, изображение будет использовать домен img11.joyreactor.cc, для которого выдаются уже не заблокированные IP. Да и если как-то поманипулировать с доменом reactor.cc, он будет всегда перекидывать на joyreactor.cc. Выглядит так, что РКН просто заблокировал эти IP, так как там висело ЛГБТ (хоть сам JoyReactor его заблокировал для российских пользователей), но не проверил, что это не единственные IP, куда домен резолвится.
P.S. Я, кстати, написал в ГРЧЦ и по поводу *.nexus-cdn.com, и *.ungrounded.net, и img10.reactor.cc/img10.joyreactor.cc/img10.joyreactor.com. Возможно, ответ будет очередной лапшой на уши, или вообще не придёт, но всё же лучше, чем вообще ничего не делать.

По Hetzner-направлению (AS24940) собрал немного систематики - вдруг пригодится тем, у кого там серверы.

Стенд: чистый сервер в Hetzner плюс контрольный в США, клиент AmneziaWG 2.0, проверял с трёх операторов - Ростелеком, ecotelecom и Seven Sky. С обычным i1 из случайных байт у всех троих одно и то же: handshake проходит, дальше данные в ноль. До контрольного US-сервера при этом всё ходит, то есть дело в направлении, а не в протоколе.

QUIC-фейк в i1 с белым SNI (Mini QUIC Generator от SagePtr, SNI 7-zip.org) оживил туннель на Ростелекоме и ecotelecom - 0% потерь, стабильно. А вот на Seven Sky ровно тот же конфиг не сработал: handshake до сервера доходит, обратно тишина, замена SNI на google.com не помогла. Похоже, срез белого списка у каждого оператора свой, единого SNI нет - подбирать под свою пару оператор+хостер. Если у кого-то Hetzner на Seven Sky пробивается - поделитесь каким SNI, интересно проверить.

Подробности стенда - в теме про недоступность Hetzner: Недоступность Hetzner - #656 by bivlked

Кому нужно просто починить свой Hetzner-сервер - пошаговый разбор есть в доках: amneziawg-installer/ADVANCED.md at main · bivlked/amneziawg-installer · GitHub

На 7sky запусти
curl -vk https://7-zip.org?[1-15]

На t2 МСК опустили все 16КБ блокировки:

Проверка TCP 16-20KB блокировки Целей: 108 | timeout: 8.0s
┏━━━━━━━━┳━━━━━━━━━━┳━━━━━━━━━━━━━━━━━━━┳━━━━━━━┳━━━━━━━━━━━━━━┳━━━━━━━━━━━━━━━━━━━━━━━━━━┓
┃ ID ┃ ASN ┃ Провайдер ┃ Alive ┃ Статус ┃ Детали ┃
┡━━━━━━━━╇━━━━━━━━━━╇━━━━━━━━━━━━━━━━━━━╇━━━━━━━╇━━━━━━━━━━━━━━╇━━━━━━━━━━━━━━━━━━━━━━━━━━┩
│ OR-01 │ AS31898 │ Oracle Cloud │ Да │ PROTO ERR │ Protocol error │
│ OR-02 │ AS31898 │ Oracle Cloud │ Да │ OK │ │
│ OR-03 │ AS31898 │ Oracle Cloud │ Да │ OK │ │
│ OR-04 │ AS31898 │ Oracle Cloud │ Да │ PROTO ERR │ Protocol error │
│ OR-05 │ AS54253 │ Oracle 1 HTTP │ Да │ TCP RST │ TCP соединение сброшено │
│ OR-06 │ AS54253 │ Oracle 1 │ Да │ OK │ │
│ OR-07 │ AS54253 │ Oracle 1 │ Да │ OK │ │
│ OR-09 │ AS1219 │ Oracle 2 │ Нет │ SYN DROP │ TCP SYN timeout │
│ OR-10 │ AS6142 │ Oracle 3 │ Да │ OK │ │
│ OR-11 │ AS6142 │ Oracle 3 │ Да │ OK │ │
│ OR-12 │ AS14544 │ Oracle 4 │ Да │ OK │ │
│ OR-13 │ AS20054 │ Oracle 5 │ Да │ OK │ │
│ AK-01 │ AS20940☆ │ Akamai 1 │ Да │ OK │ │
│ AK-02 │ AS20940☆ │ Akamai 1 │ Да │ OK │ │
│ AK-03 │ AS20940☆ │ Akamai 1 HTTP │ Да │ OK │ │
│ AK-04 │ AS20940☆ │ Akamai 1 │ Да │ OK │ │
│ AK-05 │ AS16625 │ Akamai 2 │ Да │ OK │ │
│ AK-06 │ AS16625 │ Akamai 2 │ Да │ OK │ │
│ AK-07 │ AS12222 │ Akamai 3 │ Да │ OK │ │
│ AK-08 │ AS12222 │ Akamai 3 │ Да │ OK │ │
│ AK-09 │ AS33905 │ Akamai 4 │ Да │ OK │ │
│ AK-10 │ AS63949 │ Akamai Cloud │ Да │ OK │ │
│ AK-11 │ AS63949 │ Akamai Cloud │ Да │ OK │ │
│ HE-01 │ AS24940☆ │ Hetzner │ Да │ OK │ │
│ HE-02 │ AS24940☆ │ Hetzner │ Да │ OK │ │
│ HE-02 │ AS24940☆ │ Hetzner HTTP │ Да │ OK │ │
│ HE-03 │ AS213230 │ Hetzner Cloud 2 │ Да │ OK │ │
│ HE-04 │ AS213230 │ Hetzner Cloud 2 │ Нет │ TLS ALERT │ Handshake alert │
│ HE-05 │ AS212317 │ Hetzner Cloud 3 │ Да │ OK │ │
│ HE-06 │ AS212317 │ Hetzner Cloud 3 │ Да │ OK │ │
│ HE-07 │ AS215859 │ Hetzner Cloud 4 │ Нет │ REFUSED │ TCP соединение отклонено │
│ HE-08 │ AS215859 │ Hetzner Cloud 4 │ Да │ OK │ │
│ SW-01 │ AS12876 │ Scaleway 1 │ Да │ OK │ │
│ SW-02 │ AS12876 │ Scaleway 1 │ Да │ OK │ │
│ SW-03 │ AS12876 │ Scaleway 1 │ Да │ OK │ │
│ SW-04 │ AS12876 │ Scaleway 1 HTTP │ Да │ OK │ │
│ SW-05 │ AS29447 │ Scaleway 2 │ Да │ OK │ │
│ SW-06 │ AS29447 │ Scaleway 2 │ Да │ OK │ │
│ SW-07 │ AS29447 │ Scaleway 2 │ Нет │ HOST UNREACH │ Нет маршрута до хоста │
│ SW-08 │ AS29447 │ Scaleway 2 │ Да │ OK │ │
│ CNT-01 │ AS51167 │ Contabo 1 │ Да │ OK │ │
│ CNT-02 │ AS51167 │ Contabo 1 │ Нет │ SYN DROP │ TCP SYN timeout │
│ CNT-03 │ AS51167 │ Contabo 1 │ Да │ OK │ │
│ CNT-04 │ AS51167 │ Contabo 1 │ Да │ OK │ │
│ CNT-05 │ AS141995 │ Contabo 2 │ Да │ OK │ │
│ CNT-06 │ AS141995 │ Contabo 2 │ Да │ OK │ │
│ CNT-07 │ AS141995 │ Contabo 2 │ Да │ OK │ │
│ DO-01 │ AS14061 │ DigitalOcean 1 │ Да │ OK │ │
│ DO-02 │ AS14061 │ DigitalOcean 1 │ Да │ OK │ │
│ DO-03 │ AS14061 │ DigitalOcean 1 │ Да │ OK │ │
│ DO-04 │ AS14061 │ DigitalOcean 1 │ Да │ OK │ │
│ DO-05 │ AS14061 │ DigitalOcean 1 │ Да │ OK │ │
│ DO-06 │ AS46652 │ DigitalOcean 2 │ Да │ OK │ │
│ DO-07 │ AS46652 │ DigitalOcean 2 │ Да │ OK │ │
│ AWS-02 │ AS16509☆ │ AWS 1 │ Нет │ SYN DROP │ TCP SYN timeout │
│ AWS-03 │ AS16509☆ │ AWS 1 │ Да │ OK │ │
│ AWS-04 │ AS14618 │ AWS 2 │ Да │ OK │ │
│ AWS-05 │ AS14618 │ AWS 2 │ Да │ OK │ │
│ AWS-06 │ AS8987 │ AWS 3 │ Да │ OK │ │
│ AWS-07 │ AS8987 │ AWS 3 │ Да │ OK │ │
│ CDN-02 │ AS60068 │ CDN77 #1 │ Да │ OK │ │
│ CDN-03 │ AS60068 │ CDN77 #1 │ Да │ OK │ │
│ CDN-04 │ AS60068 │ CDN77 #1 HTTP │ Да │ DETECTED │ Read Timeout at 8KB │
│ CDN-05 │ AS212238 │ CDN77 #2 │ Да │ OK │ │
│ CDN-06 │ AS212238 │ CDN77 #2 │ Да │ OK │ │
│ CDN-07 │ AS212238 │ CDN77 #2 │ Да │ OK │ │
│ CF-01 │ AS13335 │ Cloudflare │ Да │ OK │ │
│ CF-02 │ AS13335 │ Cloudflare │ Да │ OK │ │
│ CF-03 │ AS13335 │ Cloudflare │ Да │ OK │ │
│ CF-04 │ AS13335 │ Cloudflare │ Да │ OK │ │
│ CF-05 │ AS13335 │ Cloudflare │ Да │ OK │ │
│ CF-06 │ AS13335 │ Cloudflare │ Да │ OK │ │
│ FST-01 │ AS54113 │ Fastly │ Да │ OK │ │
│ FST-02 │ AS54113 │ Fastly │ Да │ OK │ │
│ FST-03 │ AS54113 │ Fastly GitHub 108 │ Да │ OK │ │
│ FST-04 │ AS54113 │ Fastly GitHub 109 │ Да │ OK │ │
│ FST-05 │ AS54113 │ Fastly GitHub 110 │ Да │ OK │ │
│ FST-06 │ AS54113 │ Fastly GitHub 111 │ Да │ OK │ │
│ GCR-01 │ AS199524 │ Gcore 1 │ Нет │ HOST UNREACH │ Нет маршрута до хоста │
│ GCR-02 │ AS199524 │ Gcore 1 │ Да │ OK │ │
│ GCR-03 │ AS199524 │ Gcore 1 │ Да │ OK │ │
│ GCR-04 │ AS199524 │ Gcore 1 │ Да │ OK │ │
│ GCR-05 │ AS202422 │ Gcore 2 │ Да │ OK │ │
│ GCR-06 │ AS202422 │ Gcore 2 │ Да │ OK │ │
│ OVH-01 │ AS16276 │ OVH │ Нет │ SYN DROP │ TCP SYN timeout │
│ OVH-02 │ AS16276 │ OVH │ Да │ OK │ │
│ OVH-03 │ AS16276 │ OVH │ Нет │ SYN DROP │ TCP SYN timeout │
│ OVH-04 │ AS16276 │ OVH │ Да │ OK │ │
│ OVH-05 │ AS16276 │ OVH HTTP │ Да │ OK │ │
│ VLT-01 │ AS20473 │ Vultr │ Да │ OK │ │
│ VLT-02 │ AS20473 │ Vultr │ Да │ OK │ │
│ VLT-03 │ AS20473 │ Vultr │ Да │ OK │ │
│ VLT-04 │ AS20473 │ Vultr │ Да │ OK │ │
│ СV-01 │ AS62240 │ Clouvider │ Да │ OK │ │
│ CV-02 │ AS62240 │ Clouvider │ Да │ OK │ │
│ FT-01 │ AS53667 │ FranTech │ Да │ OK │ │
│ FT-02 │ AS53667 │ FranTech │ Да │ OK │ │
│ GC-01 │ AS396982 │ Google Cloud │ Да │ OK │ │
│ GC-02 │ AS396982 │ Google Cloud │ Да │ OK │ │
│ IM-01 │ AS20860 │ IOMART 1 │ Да │ OK │ │
│ IM-02 │ AS21130 │ IOMART 2 │ Да │ OK │ │
│ MBC-01 │ AS8849 │ Melbicom 1 │ Нет │ SYN DROP │ TCP SYN timeout │
│ MBC-03 │ AS56630 │ Melbicom 2 │ Да │ OK │ │
│ CN-01 │ AS51765 │ CreaNova │ Да │ OK │ │
│ FRX-01 │ AS48040 │ Fornex │ Да │ OK │ │
│ ME-01 │ AS9009 │ M247 Europe SRL │ Да │ OK │ │
│ SCA-01 │ AS58061 │ Scalaxy │ Да │ OK │ │
│ ZL-01 │ AS21859 │ Zenlayer │ Да │ OK │ │
└────────┴──────────┴───────────────────┴───────┴──────────────┴──────────────────────────┘

╭────────────────────── Итог ───────────────────────╮
│ TCP 16-20KB √ 94/108 OK × 1 блок. (87% ОК) │
╰───────────────────────────────────────────────────╯

А что значит SYN DROP? Блок по ip? Никак не получается с ним что-либо сделать кроме впн

А это точно не отвал ТСПУ?

Другие сайты были заблокированы, также сибирская блокировка в то время всё ещё была. 16КБ вернули сегодня.

Ну Ты крут!!! Тоже слежку за судьбой img10.reactor.cc. Это конечно печально что его зацепило.

Прогнал твой curl с Seven Sky: curl -vk "https://7-zip.org?[1-15]" - 15 из 15 отдали 200, домен открывается напрямую без проблем. Так что дело не в самом SNI.

Заодно проверил i1 с 4pda.to (который тут советовали). По Hetzner (AS24940):

  • Seven Sky: 4pda.to не пробивает, handshake проходит, а дальше поток сразу глохнет (как 7-zip.org и google.com до этого).
  • Ростелеком и ecotelecom: с тем же 4pda.to всё ок, 0% потерь, выход живой.

Получается, Seven Sky режет именно по AS назначения, и смена SNI его не обманывает - ни зарубежным доменом, ни нашим. На операторах помягче (РТ/eco) тот же i1 проходит.

max.ru нормально проверить пока не вышло: сгенерированный под него i1 вообще не поднимал handshake, даже там, где 4pda.to работал. Ковыряю отдельно.

Подскажи: на жёстких операторах вроде Seven Sky есть смысл дальше подбирать SNI / пробовать i2-i5, или вывод простой - к такому AS одним i1 не пробьёшься, проще сменить хостинг?

Перестал работать IP-адрес Fastly 146.75.119.6, на котором висят домены amp-api.music.apple.com, bag.itunes.apple.com, is1-ssl.mzstatic.com, amp-api-edge.music.apple.com и прочие от Apple. Он пингуется, но никак не отвечает на TCP-запросы от Apple Music и не трассируются.
Однако удивляет то, что эти домены могут резолвиться, как в IP-адреса Fastly, так и в IP-адреса Akamai (включая российские). И не работает конкретно Fastly.


А я и думаю, чего у меня сегодня весь сайт целиком упал, что даже в tracert до провайдера не доходит.

Да, IP основного сайта теперь тоже не работают.

Чем им так реактор не угодил что пришлось его по ip заблокировать?

Точно также упал survev.io
Больше ничего не находил, что делает это только более странным.

Снова опустили. Сибирская блокировка всё ещё присутствует как минимум для диапазонов Oracle и Selectel.